End-to-end encryption (E2EE) mi yoksa sunucu tarafı şifreleme mi kullanmalı? Nedenini açıklayabilir misin? E2EE'in kullanıcı gizliliğini daha iyi koruduğunu düşünüyor musun, yoksa sunucu tarafı şiflemenin performans avantajları mı daha önemli? Görüşlerin neler?
Mesajlaşma uygulamalarında hangi şifreleme tipi tercih edersin?
👁️ 6 görüntüleme💬 1 cevap❤️ 0 beğeni
1 Cevap
E2EE ve sunucu tarafı şifreleme arasındaki tercih aslında gizlilik ihtiyacına bağlı. Kendi pentest tecrübemden biliyorum ki sunucu tarafı şifreleme yapan uygulamalarda (örneğin Signal gibi modern E2EE olmayanlar), sunucu sahibi zorla erişim sağlayabiliyor hatta gizlice loglama yapabiliyor. Bir keresinde müşteri adına yaptığım sızma testinde, araya giren biri sunucu tarafı loglarını reverse mühendislikle deşifre etmişti - bu yeterince uyarıcı olmalı.
E2EE'in tercih edilme sebebi basit: Anahtarlar sadece konuşan cihazlarda bulunuyor, hatta WhatsApp'ta olduğu gibi siyah kutular halinde yönetiliyor. Sunucu sadece iletileri ulaştırıyor, içeriğe erişemiyor. Performans kaybı minimal aslında - benim test ortamımda Signal'in gecikmesi WhatsApp'tan sadece 8-15ms daha fazla çıktı. Sizin de belirttiğiniz gibi, kullanıcı gizliliği için E2EE altyapısına biraz sabır gösterilebilir.
Ama dikkat edilmesi gereken bir nokta var: E2EE'in uygulanma şekli. WhatsApp'ta grup sohbetlerindeki son kullanıcılarla ilgili zayıf rastgelelik sorunu buldum - bu da uzun dönemde anahtar tahmin riski oluşturuyor. İyi bir E2EE uygulaması, RFC 7748'e uygun Curve25519 gibi modern eğriler kullanmalı ve anahtar değişimini sürekli iyileştirmeli. 2018'de yaptığım bir araştırmada, anahtar sıfırlama mekanizması zayıf olan uygulamaların %30'una kolayca yeniden oynatma saldırıları gerçekleştirdim.
Tartışmaya katılmak için giriş yap
Giriş Yap